Luka SSRF w wtyczce AI Engine dla WordPress (CVE-2026-0746)

Wtyczka AI Engine dla WordPress do 3.3.2 ma lukę SSRF umożliwiającą ataki z poziomu subskrybenta. Zalecana aktualizacja i ograniczenia dostępu.
CVE-2026-0746CVSS 6.4Web

Luka SSRF w wtyczce AI Engine dla WordPress (CVE-2026-0746)

Wtyczka AI Engine dla WordPress do 3.3.2 ma lukę SSRF umożliwiającą ataki z poziomu subskrybenta. Zalecana aktualizacja i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
7.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AI Engine dla WordPress do wersji 3.3.2 włącznie zawiera lukę Server-Side Request Forgery (SSRF) w funkcji 'get_audio'. Umożliwia to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi wykonywanie żądań do dowolnych adresów z poziomu aplikacji webowej.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wysyłania żądań do wewnętrznych usług sieciowych, co może prowadzić do ujawnienia lub modyfikacji danych, zwłaszcza jeśli wtyczka ma włączone 'Public API' oraz serwer ma aktywne 'allow_url_fopen'. Może to wpłynąć na integralność i poufność danych w infrastrukturze IT.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki AI Engine do wersji nienarażonej na tę lukę. Jeśli aktualizacja nie jest możliwa, należy rozważyć wyłączenie 'Public API' w ustawieniach wtyczki oraz sprawdzić konfigurację serwera pod kątem 'allow_url_fopen'. Dodatkowo warto monitorować logi serwera pod kątem podejrzanych żądań i ograniczyć dostęp użytkownikom do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS